Attacco coordinato a infrastrutture OT idriche in Minnesota: quando i modem cellulari diventano il punto debole
Un attacco informatico in Minnesota ha colpito sistemi idrici OT sfruttando i modem cellulari. Scopri i rischi per le infrastrutture critiche SCADA.
Immagine illustrativa generata con AI
Introduzione
Tra il 26 e il 27 luglio 2026, oltre trenta sistemi idrici comunali del Minnesota (USA) sono stati bersaglio di un attacco informatico mirato ai sistemi di automazione e controllo industriale (OT/SCADA). Le città di Maple Plain, Braham, South St. Paul e Plymouth hanno confermato il malfunzionamento delle funzioni di controllo automatico, costringendo gli operatori ad attivare procedure d’emergenza e a passare al governo manuale degli impianti. L’acqua potabile è rimasta sicura in tutti i casi, ma l’episodio ha riacceso l’attenzione sulla vulnerabilità delle infrastrutture critiche agli accessi remoti, in particolare quelli veicolati su reti cellulari spesso trascurate.
Analisi tecnica
L’attacco ha sfruttato dispositivi di telemetria remota – torri piezometriche, stazioni di pompaggio – connessi via modem cellulari, un canale che rappresenta spesso un percorso secondario non adeguatamente protetto dalle classiche misure di sicurezza informatica. Gli attaccanti sono riusciti a interrompere le funzioni di controllo automatico, causando una temporanea perdita di visibilità e comando (denial of view/control) sugli impianti. A Braham l’arresto dei controlli operativi ha imposto lo spegnimento temporaneo del pozzo e dell’impianto di trattamento, con conseguente invito ai residenti a ridurre i consumi.
Le indagini, coordinate dal Minnesota IT Services (MNIT) e da agenzie federali, non hanno ancora formalizzato l’attribuzione. Tuttavia, il modus operandi ricorda campagne recenti contro dispositivi di Siemens, Rockwell Automation e Schneider Electric, spesso associate a gruppi iraniani come CyberAv3ngers o Handala. Non è chiaro se sia stata sfruttata una vulnerabilità specifica o semplici configurazioni insicure dei modem; il contesto suggerisce comunque una preparazione mirata a colpire sistemi ICS esposti su reti mobili.
Un precedente illuminante risale al 2020 in Israele, quando router cellulari furono usati come punto d’ingresso verso impianti idrici. L’attacco in Minnesota dimostra che gli stessi vettori restano attuali e che la mappatura delle superfici d’attacco deve includere ogni canale di comunicazione, non solo le tradizionali reti aziendali.
Impatto
L’impatto complessivo è stato contenuto grazie all’immediata attivazione delle procedure di contingenza. Nessun danno fisico o contaminazione dell’acqua è stato segnalato: la produzione di acqua potabile è stata mantenuta, seppur in regime manuale. Tuttavia, si sono verificati disagi operativi localizzati:
- A Braham, l’interruzione dei controlli automatici ha richiesto lo spegnimento temporaneo e un appello alla cittadinanza per limitare l’uso di acqua.
- A Plymouth, gli effetti si sono concentrati sulle sole apparecchiature connesse via cellulare, confermando che i danni maggiori si sono registrati proprio sui canali di comunicazione secondari. L’episodio ha evidenziato come la compromissione di questi collegamenti possa rapidamente degradare la capacità di supervisione e controllo, anche senza un accesso diretto ai PLC o ai server SCADA centrali.
Mitigazione
Nell’immediato, le utility colpite hanno applicato i piani di risposta di emergenza: passaggio al controllo manuale, isolamento dei sistemi compromessi e verifica della sicurezza dei processi fisici. Per prevenire attacchi futuri, gli esperti di aziende come Frenos, Suzu Labs e BreachLock hanno diffuso raccomandazioni specifiche:
- Includere i collegamenti cellulari e i percorsi secondari nelle valutazioni del rischio, aggiornando i modelli di minaccia che spesso trascurano queste interfacce.
- Rafforzare la segmentazione di rete, utilizzando VPN crittografate, firewall dedicati e autenticazione a più fattori per ogni accesso remoto verso apparati OT.
- Adottare il monitoraggio continuo del traffico ICS, inclusi i flussi su reti cellulari, per individuare tempestivamente anomalie o comandi non autorizzati.
- Mettere in sicurezza le comunicazioni secondarie: disabilitare servizi non essenziali sui modem, applicare patch regolari, sostituire protocolli in chiaro con versioni autenticate e cifrate.
- Riprendere le lezioni del passato: l’attacco del 2020 in Israele mostrò come la protezione dei router cellulari (firmware aggiornato, password robuste, chiusura porte inutilizzate) rappresenti una prima linea di difesa efficace.
FAQ
1. L’attacco ha reso l’acqua non potabile?
No, in nessuno dei sistemi colpiti l’acqua potabile ha subito contaminazioni o alterazioni. Gli enti locali hanno confermato che la qualità dell’acqua è rimasta conforme agli standard di sicurezza. L’attacco ha interferito solo con i sistemi di controllo automatico, lasciando inalterati i processi di trattamento, che sono proseguiti in modalità manuale.
2. Come è stato possibile attaccare decine di impianti contemporaneamente?
L’ipotesi più accreditata è che gli attaccanti abbiano sfruttato una superficie d’attacco omogenea: molti impianti idrici utilizzano apparati di telemetria con modem cellulari, spesso configurati con credenziali predefinite o firmware obsoleto. La scansione preventiva di blocchi IP assegnati a operatori mobili permette di individuare facilmente questi dispositivi esposti, rendendo possibile un attacco su larga scala senza bisogno di vulnerabilità zero-day.
3. Cosa devono fare i gestori per proteggere gli impianti da minacce simili?
Oltre alle misure tecniche (segmentazione, VPN, monitoraggio, aggiornamenti), è essenziale eseguire un inventario completo di tutti i punti di accesso remoti, inclusi quelli cellulari, e sottoporli agli stessi rigorosi controlli delle reti aziendali. È consigliabile programmare esercitazioni periodiche per testare il passaggio al controllo manuale e la capacità di risposta a scenari di denial of control. Infine, la collaborazione con agenzie come CISA può fornire intelligence tempestiva su campagne in corso.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- The Hacker News
- BleepingComputer
- SecurityWeek
- Security Affairs




